VenduSys
Inicio/Seguridad
Seguridad y cumplimiento normativo


La seguridad... qué aburrida.

VenduSys gestiona el dinero, la identidad y el inventario de los equipos que operan en su plataforma. Consideramos que la seguridad y el cumplimiento normativo son características del producto: se integran desde el principio, se auditan de forma continua y se explican sin recurrir a la jerga comercial.

SOC 2
Tipo II · auditado anualmente
ISO 27001
En curso · 2026
RGPD
Nativo · DPA en archivo
Alojamiento web
Solo para la UE (París)
Cifrado
TLS 1.3 · AES-256 · BYOK
Informar de una vulnerabilidad
security@VenduSys.com · PGP
Solicita el paquete de seguridad →
Certificaciones


Auditado donde realmente importa.

Auditamos lo que resulta relevante para nuestros clientes y para las autoridades reguladoras a las que deben rendir cuentas. No stackamos certificaciones por el mero hecho de hacerlo.

A / SOC 2

SOC 2 Tipo II

Auditoría anual que abarca la seguridad, la disponibilidad, la confidencialidad y la privacidad. Informe sujeto a un acuerdo de confidencialidad.

Anual · NDA · desde 2026
B / ISO

ISO 27001

Sistema de gestión de la seguridad de la información. Certificación en curso; se prevé que esté lista a finales de 2026.

En curso · previsto para el cuarto trimestre de 2026
C / RGPD

RGPD / Ley de Protección de Datos

Cumplimiento nativo del RGPD. Política de protección de datos archivada, compatibilidad con la evaluación de impacto relativa a la protección de datos (DPIA), subencargados del tratamiento identificados y revisados.

DPA · DPIA · Subencargados del tratamiento
D / PCI

Ámbito de aplicación de la norma PCI-DSS

No almacenamos números de tarjeta. Los pagos se gestionan a través de socios con certificación PCI Nivel 1 (Stripe, Adyen).

SAQ-A · Fuera del ámbito de aplicación
Cómo funcionamos

La forma de
nuestros controles.

Detalles concretos, no impresiones generales. Cada línea que aparece a continuación es algo sobre lo que te preguntará un auditor; hemos anotado nuestras respuestas por adelantado.

Identidad y acceso
Se exige SSO + MFA para todo el personal · roles con privilegios mínimos · acceso «justo a tiempo» al entorno de producción · revisión trimestral
Ingeniería
Revisión obligatoria del código · Dependencias fijadas · SAST + SCA en CI · Revisión de dependencias en cada PR
Secretos
Almacén centralizado · credenciales de corta duración · rotación de claves cada 90 días · aislamiento por inquilino
Cifrado — en tránsito
Solo TLS 1.3 · HSTS · confidencialidad hacia adelante · fijación de claves públicas para los puntos finales asociados
Cifrado — resto
AES-256 para datos de aplicaciones · claves DEK específicas por cliente · BYOK en Enterprise · KMS respaldado por HSM
Copias de seguridad
Recuperación a un momento determinado en Postgres · Ventana de 35 días · Réplicas entre regiones · Pruebas anuales de restauración
Tala de árboles
Registro de auditoría estructurado de cada acción con privilegios · Retención inmutable de 90 días · Exportable a tu SIEM
Programa de gestión de vulnerabilidades
Prueba de penetración externa anual · DAST continuo · programa de recompensas por errores (privado) · SLA de 30 días para incidencias críticas
Respuesta ante incidentes
Servicio de guardia 24 horas al día, 7 días a la semana · manuales de procedimientos documentados · notificación al cliente en un plazo de 72 horas · análisis públicos de incidentes
Gestión de proveedores
Subencargados del tratamiento indicados en /legal/dpa · Nivel de riesgo revisado anualmente · Acuerdos de tratamiento de datos archivados
Residencia de los datos
UE por defecto (primario en París, recuperación ante desastres en varias zonas dentro de la región) · fijación de región en Scale y Enterprise · exportación de datos adaptada a las auditorías
Eliminación de datos
Eliminación por inquilino previa solicitud · retención en cascada de los registros de auditoría · calendario de retención documentado
Divulgación

¿Has encontrado algo?
Cuéntanoslo.

Contamos con un programa privado de recompensas por la detección de errores y respondemos a las notificaciones coordinadas en un plazo de 72 horas. Cifra tu mensaje con nuestra clave PGP; te responderemos por el mismo canal.

Correo electrónico
security@VenduSys.com
Clave PGP
Disponible en vendusys.com/.well-known/security.txt
Acuerdo de nivel de servicio (SLA) de respuesta
Crítico: 24 horas · Alto: 72 horas · Medio: 5 días laborables
Cláusula de exención de responsabilidad
Se agradece la investigación realizada de buena fe · no se emprenderán acciones legales contra la divulgación responsable
Fuera del ámbito de aplicación
Ataques de denegación de servicio, ingeniería social dirigida al personal, ataques físicos
Recompensa
Programa privado · Entre 500 y 10 000 € según la gravedad · Solo por invitación

¿Necesitas el paquete de
seguridad?

Informe SOC 2, DPA, lista de subencargados del tratamiento, resumen de la prueba de penetración.
Solicitar acceso →